Veille sécuritéOutils & observabilité
P3Élevée
L’advisory GitHub de CVE-2026-42127 a été mis à jour dans la fenêtre. Le point d’entrée de requêtes des dashboards publics traite des corps JSON sans limiter leur taille avant l’allocation mémoire.
Grafana
IdentifiantCVE-2026-42127
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Analyse technique
Un attaquant non authentifié peut envoyer des charges JSON très volumineuses au gestionnaire de requêtes de dashboards publics. Le traitement déclenche des allocations mémoire excessives pouvant épuiser la mémoire du processus Grafana.
Impact, versions et correctif
VecteurRéseau, sans authentification, contre le point d’entrée des requêtes de dashboards publics.
PréconditionsInstance exposant la fonctionnalité de dashboards publics.
ImpactIndisponibilité de Grafana par épuisement mémoire.
Versions affectées>= 2.0.0-beta1 et < 11.6.15 ; >= 12.0.0 et < 12.2.9 ; >= 12.3.0 et < 12.3.7 ; >= 12.4.0 et < 12.4.4 ; >= 13.0.0 et < 13.0.2.
Version corrigée11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS0,43% · percentile 36,9%
Publication2026-06-22T18:34:17Z
Mise à jour2026-09-21T23:00:49Z
Action recommandée
Mettre à niveau Grafana vers une version corrigée. Si la mise à jour ne peut pas être immédiate, réduire l’exposition réseau des dashboards publics et appliquer des limites de taille de requête au niveau du proxy inverse ou du WAF.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).